Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop4.62817

Добавлен в вирусную базу Dr.Web: 2013-09-23

Описание добавлено:

Техническая информация

Вредоносные функции:
Запускает на исполнение:
  • '<SYSTEM32>\cscript.exe' <SYSTEM32>\slmgr.vbs //nologo -ipk MHF9N-XY6XB-WVXMC-BTDCT-MKKG7
  • '<SYSTEM32>\wscript.exe' "%WINDIR%\rollback.vbs"
  • '<SYSTEM32>\net1.exe' stop sppsvc
  • '<SYSTEM32>\cmd.exe' /c ""%WINDIR%\A9600E.bat" "
  • '<SYSTEM32>\net.exe' stop sppsvc
Изменения в файловой системе:
Создает следующие файлы:
  • <SYSTEM32>\spp\tokens+\ppdlic\WorkstationService-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\WMPPlayer-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\rules\ruleset-filteractions.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\WSLicensingService-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\WinStoreUI-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\volmgrx-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\VirtualXP-licensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\WindowsSearchComponent-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\WebServices-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-Volume-CSVLK-2-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-Volume-CSVLK-1-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-Volume-CSVLK-2-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-Volume-CSVLK-2-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-Volume-CSVLK-1-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\rules\ruleset-windowsapp.xrm-ms
  • <SYSTEM32>\spp\tokens+\rules\ruleset-platformglobal.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-Volume-CSVLK-1-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\VirtualPC-licensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TabletPC-MathInputLicensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\StickyNotesLicensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TabletPCAccessories-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TabletPC-tabbtn-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\SnippingToolLicensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\shell32-license-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\shell-homegroup-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\SMBServer-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\SLC-Component-SKU-OCUR-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TerminalServices-RemoteApplications-ClientSku-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TerminalServices-DeviceRedirection-Licenses-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\transmog-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TerminalServices-RemoteConnectionManager-License-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TerminalServices-AUInstallAgent-Policy-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TabletPCInputPanel-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TabletPCCoreInkRecognitionLicensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TabletPCPlatformInput-core-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\TabletPCInputPersonalization-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-1-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-1-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-2-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-1-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-GVLK-3-ul.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-GVLK-2-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-GVLK-1-ul.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-GVLK-3-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-GVLK-2-ul.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-4-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-4-pl.xrm-ms
  • %WINDIR%\rollback.vbs
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-4-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-3-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-2-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-2-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-3-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-MAK-3-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-GVLK-1-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Retail-1-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Retail-1-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Retail-2-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Retail-2-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Retail-1-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-Volume-CSVLK-3-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-Volume-CSVLK-3-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\csvlk-pack\csvlk-pack-Volume-CSVLK-3-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-CSVLK-2-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-CSVLK-1-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-CSVLK-2-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-CSVLK-2-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-CSVLK-1-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Retail-TB-Eval-1-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Retail-2-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Volume-CSVLK-1-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\skus\Enterprise\Enterprise-Retail-TB-Eval-1-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\ACLUIFileFolderTool-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\pkeyconfig\pkeyconfig.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\authui-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\appid-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\pkeyconfig\pkeyconfig-csvlk.xrm-ms
  • <SYSTEM32>\spp\tokens+\legacy\rac-generic-public.xrm-ms
  • <SYSTEM32>\spp\tokens+\legacy\rac-generic-private.xrm-ms
  • <SYSTEM32>\spp\tokens+\legacy\spc-generic-public.xrm-ms
  • <SYSTEM32>\spp\tokens+\legacy\spc-generic-private.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\GroupPolicy-License-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\feclient-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\iuilp-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\IASLicensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\ExtensibleStorageEngine-ISAM-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\deviceregistration-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\ChangeDesktopBackground-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\explorer-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\DNS-Client-license-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\legacy\client-issuance-spc.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\APPXLOB-Client\APPXLOB-Client-Volume-MAK-2-pl.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\APPXLOB-Client\APPXLOB-Client-Volume-MAK-1-ul-phn-rtm.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\APPXLOB-Client\APPXLOB-Client-Volume-MAK-2-ul-phn.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\APPXLOB-Client\APPXLOB-Client-Volume-MAK-2-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\APPXLOB-Client\APPXLOB-Client-Volume-MAK-1-ul-oob-rtm.xrm-ms
  • <SYSTEM32>\spp\store\2.0\tokens+.dat
  • %WINDIR%\A9600E.bat
  • <SYSTEM32>\spp\tokens+\addons\APPXLOB-Client\APPXLOB-Client-Volume-MAK-1-pl-rtm.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\APPXLOB-Client\APPXLOB-Client-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\issuance\client-issuance-ul.xrm-ms
  • <SYSTEM32>\spp\tokens+\issuance\client-issuance-ul-oob.xrm-ms
  • <SYSTEM32>\spp\tokens+\legacy\client-issuance-rac.xrm-ms
  • <SYSTEM32>\spp\tokens+\issuance\client-issuance-wgalic.xrm-ms
  • <SYSTEM32>\spp\tokens+\issuance\client-issuance-stil.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\OCUR\OCUR-Retail-1-pl-rtm.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\OCUR\OCUR-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\OCUR\OCUR-Retail-1-ul-phn-rtm.xrm-ms
  • <SYSTEM32>\spp\tokens+\addons\OCUR\OCUR-Retail-1-ul-oob-rtm.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\parentalcontrols-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\NlaSvc-Licensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\PeerToPeerBase-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\PeerDist-Common-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\NetworkSecurity-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\msmpeg2vdec-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\msmpeg2enc-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\NetworkProfile-License-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\msoobe-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\RasBase-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\provsvc-license-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Security-SPP-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\SecureStartupFeature-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Printing-Spooler-Pmc-Licensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\PhotoMinFeature-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Personalization-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Printing-Spooler-Core-Spoolss-Licensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Printing-Spooler-Core-Localspl-Licensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\msmpeg2adec-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-Fax-Common-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-DOT11PREF-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-InternetConnectionSharingConfig-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-IE-InternetExplorer-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-DesktopWindowManager-Core-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\LSA-License-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Kernel-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-Core-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\MathRecognizerEventsLicensing-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\MobilePCPresentationSettings-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\MobilePCMobilityCenter-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\MSAudDecMFT-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\msac3enc-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-SensorsLicense-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-OfflineFiles-License-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-NetworkBridge-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-QWAVE-ppdlic.xrm-ms
  • <SYSTEM32>\spp\tokens+\ppdlic\Microsoft-Windows-ProximityMessaging-RtApi-ppdlic.xrm-ms
Другое:
Ищет следующие окна:
  • ClassName: 'Shell_TrayWnd' WindowName: '(null)'
  • ClassName: 'EDIT' WindowName: '(null)'

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке